
2026/04/27 1:57
ドコモディが、書類などの証拠なしに、ドメインを不特定相手に譲渡した。
RSS: https://news.ycombinator.com/rss
要約▶
Japanese Translation:
GoDaddy は、セキュリティ保護(二要素認証および所有権設定)が有効な状態にもかかわらず、クライアントである Flagstream Technologies の 27 年前のドメイン「HELPNETWORKINC.ORG」を、無関係な内部ユーザー Susan へとわずか 3 分以内で予期せず転送したことで最近、大きな懸念を引き起こしました。この転送は、親ドメインを参照するメール署名に基づいた自動回復承認によってトリガーされ、「No」とマークされ使用期限前に切れた検証リンクを迂回して行われました。その結果、Flagstream のクライアントは 4 日間のダウンタイムに直面し、Web サイトおよびメール機能の喪失という影響を受けました。GoDaddy は DNS ゾーンをデフォルト設定に戻しました。Flagstream のパートナーである Lee Landis は、サポートに対して 32 回の通話と 17 通のメールを送信し、9.6 時間にわたって対応を試みましたが成果が得られませんでした。複数の転送紛争請求書(運転免許証などの身元確認書類を添付)を提出しても GoDaddy は拒否し、説明なしでケースを閉鎖しました。Susan は転送を開始したり文書を供与したりしたことを否定しています。この事件により、Flagstream Technologies は GoDaddy から全てのドメインを移行する措置を講じ、内部アカウント間の転送が文書なしで承認される方法に関する明確な説明を求めています。この事件は、また自動化されたドメイン転送メカニズムに関する深刻な業界全体の脆弱性を浮き彫りにしており、セキュリティの隙間が是正されない限り、企業はデジタルハイジャックのリスクにさらされていることを示しています。
本文
組織固有のドメインを 27 年間利用してきたとき、レジストラにそのドメインを管理させられ、事前の警告もなく突然差し押さえられたとしたら、あなたは何をするでしょうか。すべてのメールとウェブサイトがアクセス不能となり、同社の技術サポートチームは 4 日間にわたって「ただ待ってください。我们正在対応しています」と言われ続けた挙げ句、4 日目には「ドメインを管理しているのはもう別の人物であり、もはや貴社のものでありません」と伝えられました。
続きを読むとどうなるか。この信じられないほどの出来事はまさに 1 ヶ月前に実際に起きたものです。
私の友人で Flagstream Technologies のパートナーでもあるリー・ランドイス氏は、ペンシルベニア州ランカスターに本社を置く地方 IT 企業の同僚です。先週土曜日の午後、彼の顧客の一つのドメインが GoDaddy アカウントから突然消えてしまいました。
リー氏は私が知る限り最も有能な IT 専門家たちの一人です。GoDaddy アカウントには「二要素認証(デュアル 2FA)」が有効化されており、ログインするにはメールコードと認証アプリからのコードの両方が必要でした。ドメイン自体も所有権保護機能がオンになっていました。監査ログには、「内部ユーザー」によって「別の GoDaddy アカウントへの転送」と表示され、「変更の有効化:なし」と記載されていました。
一部の名称は改められました
- 匿名性を保つために、一部の名称およびドメイン自体が変更されています。
- ドメイン名のパターンは実際の過ちを反映しているため、説明内容は依然として意味が通じます。
- この記事に記載されている事実はすべて事実です。リー氏はそれぞれの事実に裏打ちとなる確かな証拠を持っています。
インシデントのタイムライン
上記をご覧いただければご存知の通り、GoDaddy は午後 1 時 39 分に Flagstream へ「アカウントのリカバリ(復旧)の要請」があったとメールを送りました。それからわずか 3 分後に転送が開始され、さらに 4 分後には完了していました。それも土曜日の午後です。
影響を受けた組織内のすべてのシステムがオフライン状態となりました。それは、GoDaddy がドメインを新しいアカウントに移転する際、DNS ゾーンをデフォルト設定にリセットしたためです(ネームサーバーは同じでしたが、DNS ゾーンファイルは空になっていました)。リー氏の顧客は、その後の 4 日間を通じてウェブサイトとメールを利用できずに行き詰まりに陥りました。
主要な統計データ:
- 27 年: ドメインが稼働していた期間。
- 9.6 時間: GoDaddy サポートチームとの通話時間。
- 17 メール: GoDaddy へ送信したメール数。返信はありませんでした。
- 保護ステータス: ドメインとアカウントは完全に保護されていました(完全なドメインプライバシーとセキュリティ製品が有効、アカウントにおけるデュアル二要素認証)。しかし、それはすべて無意味だったのです。「内部ユーザー」が GoDaddy の内部から転送操作を実行したためです。
対象となるドメインは
HELPNETWORKINC.ORG でした。匿名性を保つために実在するドメイン名は変更されていますが、これは米国国内に 20 か所の拠点を持つ全国規模の団体に属するものです。このドメインは 27 年間も継続的に稼働していました。各チャプター(支部)は、その単一の親ドメインのサブドメインを利用してウェブサイトとメールを運用していました。HELPNETWORKINC.ORG が停止した際、全てのチャプターのシステムも同時に停止してしまいました。
サポートチームとの地獄絵図
- 通話回数:32 回。
- 通話総時間:9.6 時間。
- 着信コールバック数:0 回。
リー氏は日曜日に GoDaddy を呼びました。その際、同僚と相談しながら進めていきました。GoDaddy はドメインが彼のアカウントからなくなっていることを確認しましたが、プライバシー上の理由でどこへ移動したのかは回答しませんでした。「undo@godaddy.com」へのメール送付を勧められました。しかし、このアドレス宛てのメールにはどのような返信も返ってこなかったのです。もちろん、リー氏はこの件についてそれほど緊急性が高いとは考えていませんでしたが、上司への対応を求めるよう求めました。それでも役立たずな回答しか得られませんでした。その最初の通話は合計 2 時間 33 分 14 秒に及びました。
月曜日の朝、GoDaddy からまだ更新がないため、リー氏と同僚は本腰を入れて問題に取り掛かりました。電話での問い合わせには別のアгентが対応し、「転送紛争についてのご相談」専用のメールアドレス
transferdisputes@godaddy.com へのメール提出を勧められました。しかし月火のうちにそのアドレスも artreview@godaddy.com に変更されました。指示は毎日変化していたようです。まるで、GoDaddy の技術サポート担当者のそれぞれが少しずつ異なる助言をしているように感じさせられました。
唯一一貫して受け継がれたメッセージはこうでした。「1〜2 日ほど待ってください。我们正在対応しています。なぜこれがそれほど緊急なのかと不思議に思いませんか?」。
このプロセスの中で最も frustrating な点は、GoDaddy との間で行われたこの問題に関する公式なやり取りすべてが、無機質な名前を持つメールアカウントを通じて行われていたことです。まさに、この問題を管理・連絡調整する責任を有する特定の個人の名前があるはずだと思われます。実際には、毎日変わってしまうような無機質な一般的なメールアドレスだけが存在し、その中で対応が進められていました。
各通話で新しいケース番号が作成され、リー氏は総数すら失せました。いくつかのケース番号としては、
01368489、894760、01376819、01373017、01376804、01373134、01370012 などが挙げられます。これらはすべて GoDaddy システム内で関連付けられておらず、各エスカレーションはすべてゼロから始まっていました。これらは実際のケース番号であり、GoDaddy の関係者が調査する際に参考になれば幸いです。
X(旧 Twitter)上で投稿し、GoDaddy に勤務する知り合いが介入してくれるか試みました:
「私の GoDaddy の友人の誰かが助けてくれませんか?私の親友のドメインが盗まれました。その親友は非常に有能で、ドメイン所有権保護機能が有効化されていましたが、所有者には何の説明もなかったのです。監査ログにも不審な点があります。電話やメールでのサポートは『待つよう』に促されています。GoDaddy の従業員自身によって取得されたのでしょうか?」—— Austin Ginder (@austinginder) より、2026 年 4 月 20 日
私の友人で GoDaddy に勤務する Courtnee Robertson 氏もこの投稿を再共有し、個人的に内部エスカレーションを開始しました。Courtnee さん、ありがとうございます。GoDaddy は Courtney さんのような素晴らしい人材がたくさんいます。これは疑いの余地のない部分です。しかし、問題点を一旦生じてしまった後、それを是正するための手段が GoDaddy に欠けていました。チケットは積み上がり、電話での問い合わせはリセットされ、各エスカレーションは新しい担当者がケースをゼロから確認することになってしまいます。あなたが実際に解決が必要な事項は、異なるキュー間で浮き沈みを繰り返すだけでした。
そして、紛争提起のための正式な手段すら存在しませんでした。
通話中にリー氏が対応していた間、彼の同僚は別の電話機を使って転送紛争の申請を行おうとしていました。GoDaddy は彼に
cas.godaddy.com/Form/TransferDispute を使用するように指示しました。申請を行い、以下のメッセージが返ってきたのをスクリーンショットでキャプチャしています。(※画像は示唆)
リー氏と同僚たちは転送に対する異議申し立てのために尽力しました。ドメインに記載されている本人の名前を正しく提供し、必要な運転免許証も提出しました。また、GoDaddy 自身の要件に基づき正しい事業関連書類も用意して提出しました。毎回提出後、「48〜72 時間以内にご返信いたします」との通知が返ってきました。
GoDaddy がついに衝撃的な声明を出します 4 日間の待機の後、火曜日の午後ついに Flagstream は GoDaddy から公式な回答メールを受け取りました。
- GoDaddy の回答: 「問題となるドメイン名について調査を行った結果、ドメイン名の所有者からアカウント変更を開始するための必要な書類が提供されていたことが確認されました。……当社は現在、この件を完了とみなします。」
- それだけで終わりました。どのような書類が必要だったかの説明はありませんでした。
- 次の手順として提示されたのは 3 つのリンクのみです:WHOIS ルックアップ、ICANN 仲介プロバイダー、そして法的訴訟において貴方を支援する弁護士を招聘するためのページ。
Flagstream が顧客を新しいドメインへ移行させます GoDaddy が件を完了と宣言した後、Flagstream は顧客を新しいドメインへ移行させる作業を開始しました。新しいメールアドレス、新しいウェブサイトアドレスの準備を進め、夜通し様々なチームと連携しながらすべてを新しいドメインへと切り替えていきました。
ドメインを変更するには多大な労力を要し、元のドメインに対しては全くコントロールができないため、多くの後遺症を残してしまいます:
- 世界中で存在するすべてのメールアドレスが今や間違いになります。全員に新しいアドレスを伝える必要があります。もし古いアドレスを試そうとすれば、送信されなくなります(バウンス)。
- 古いドメインを参照しているすべてのマーケティング資料も今や不正確になります。何ら新しいドメインへの転送機能もありません。
- すべての SEO データは消失してしまいます。まるでオンライン上の存在を一から作り直すように感じさせられます。
そして、見知らぬ人物がそのドメインを持っていました 水曜日の朝、2,000 マイル離れたクライアントの本部からはるかな場所にいるスーザンさん(本名ではありません)は奇妙なことに気づきました。スーザン氏は以前に使用されていた別の従業員のドメインを取り戻すために作業を行っていました。しかし、よく見ると彼女の GoDaddy アカウント内のドメインが求めていたものではありませんでした。これは明らかに問題であるため電話をかけましたが、結局 Flagstream と連絡がつき、スーザン氏との協力の下、GoDaddy のアカウント間での転送を実施し、ドメインを本来の場所に戻すことができました。DNS が復旧したのも、リー氏が「もう終わりだ」とメールを打っている最中のことでした。ドメインを取り戻す整个过程は 5 分もかからずでした。
一旦ドメインが戻り DNS も動作するようになると、Flagstream は前日に行ったすべての作業を元に戻すという苦しいタスクに取り組むことになります。再度夜通しを徹してメールとウェブサイトを元のドメインに戻しました。
解決の行方 この問題の解決策は GoDaddy サポートから来たわけではありませんでした。紛争チームからも、CEO オフィスチームからも来ることはありませんでした。その解決策は、誤ってドメインを取得した見知らぬ人物であり、何かおかしいことに気づいた上で周囲に連絡するよう賢明で誠実だったスーザンさんから来ました。
スーザンさんこそがこの物語全体の英雄です。彼女がいなければ、Flagstream は依然としてこのドメインがどうなったのか知る術はありませんでした。弁護士への依頼も考えられたかもしれませんが、解決にはおそらく数ヶ月かかるでしょう。
出来事を時系列で追跡(修正版)
- 4 月 18 日 午後 1:39: GoDaddy が Flagstream へ「アカウントリカバリの要請」というメールを送信。
- 4 月 18 日 午後 1:42: GoDaddy の内部ユーザーによって転送が開始された。(リカバリ通知から 3 分後)
- 4 月 18 日 午後 1:43: 転送完了。「変更の有効化」は「なし」と記載。ウェブサイトとメールが組織全体でアクセス不能に。
- 4 月 19 日: リー氏がドメインが消えたと気づく。GoDaddy は
へのメール提出と待機を指示。undo@godaddy.com - 4 月 20 日: Flagstream チームが更新情報を求めて GoDaddy を電話・メールで問い合わせる。GoDaddy は
の使用を提案。Austin が X で投稿。Courtney Robertson 氏がケースを CEO オフィスチームへ転送。transferdisputes@godaddy.com - 4 月 21 日: Flagstream が請求書類を含めて複数の転送紛争ケースを提出。すべての提出に対し「48〜72 時間以内に返信いたします」との回答のみ。GoDaddy から「件は完了しており、ドメインは他人のもの」というメールを受け取る。Flagstream は組織が機能できるようにするために痛烈な移行プロセスを開始。
- 4 月 22 日: スーザン氏が自分のアカウント内で誤ったドメインに気づき、リー氏へ連絡。アカウント間転送によってドメインを元に戻す。
さらに奇妙な展開:GoDaddy は無文書で転送を承認! 転送の受け手側となった組織は、同じネットワークの一部門としての地域支部でした。スーザン氏は執行アシスタントであり、2 週間前に別のドメイン
HELPNETWORKLOCAL.ORG のリカバ리를求め GoDaddy にメールを送信していました。HELPNETWORKINC.ORG ではなくです。
Flagstream はスーザン氏と話し合いながら、彼女がどのようにして誤って自分のアカウントにドメインを転送させてしまったのかを詳しく突き止めました。「意図せずしてすべての必要な書類を提出してしまったのでしょうか?」とスーザン氏に聞き込みを進めたところ、GoDaddy が実際には何文書も提示されずに転送を承認したことが判明しました。
彼女のメール署名は
HELPNETWORKINC.ORG のサブドメインにあるチャプターのウェブサイトを参照していましたが、GoDaddy のリカバリーチームはその署名を見て親ドメインを見つけ、そのドメインを彼女のアカウントへ転送してしまったのです。
GoDaddy はスーザン氏にサポート書類をアップロードするリンクを送信しましたが、使用しようとする前にリンクの有効期限が切れてしまいました。彼女は新しいリンクを得るために返信メールを送りましたが、新しいリンクが届く前に、「ドメイン転送が承認されました」という通知メールを受信してしまいました。
スーザン氏は一度も単一の書類を提出したことはありません。実際にリカバリを試みていたドメインについてもそうであり、ましてや GoDaddy が与えたのもないものについてではありませんでした。GoDaddy は書類提出なしでアカウント変更を承認し、27 年間の歴史を持つ非営利団体のドメインを他人のアカウントに転送し、「件は完了」と判断してしまいました。
これは重大なセキュリティ上の問題です もしスーザン氏が悪意のある行為者であれば、メールを受け取ってパスワードのリセットや MFA コードの取得、フィッシング攻撃の実施などができたでしょう。また、マルウェア搭載の新しいウェブサイトを立てたり、ウェブサイトの支払いを再導くなどの被害も引き起こせました。
当初ドメインが消え、誰が持っているのかも判明しなかった時期には、Flagstream と影響を受けた顧客は上記の脅威に対して保護策を講じる計画を立てていましたが、これは組織規模として非常に大規模な取り組みとなりました。基本的には組織全体にまたがるすべてのユーザーが、重要なウェブサイトへログインし、侵害されたドメインがアカウントから削除されているか確認する必要があるという状況でした。これには銀行ウェブサイト、Amazon、IRS、給与支払いシステム、Dropbox、メールアカウント、そして皮肉にも GoDaddy アカウントまで含まれました。
スーザン氏が文書なしでこのドメインを取得できたことは到底受け入れがたいことです。幸運なのはそれを取得したのはスーザン氏だったという点だけです。
GoDaddy:Flagstream へのフォローアップをお願いします これは認められません。GoDaddy の従業員が支払い顧客のアカウントから、有効化なしで 27 年間のドメインを転送してしまいました。受け手側からは何文書も提出されていませんでした。顧客が正当な書類を持って紛争を提起したが、すべての提出に対して「48〜72 時間以内に返信いたします」という対応のみでした。4 日後には「ドメインは他人のものであり、件は完了」と GoDaddy は宣言しました。解決策はミスの受取人側から出たものであり、9.6 時間の電話通話にもかかわらず GoDaddy からは来ていませんでした。
この文章を読む GoDaddy の関係者へ、Lee Landis 氏(Flagstream Technologies)とフォローアップし、是正措置をお願いいたします。謝罪は必要でしょう。また、転送チームが書類をどのように検証しているか、そしていかにして文書なしで転送を承認できるのかを含め、内部調査も必要です。Lee 氏はこれがどのように起きたのかについて明確な答えを望んでいます。GoDaddy の無機質なアカウントからくるメールではなく、実在する人物による電話やメールでの対応を希望いたします。この方はフォローアップの質問がある場合に連絡先(メールアドレスと電話番号)を残してください。
これ自体が GoDaddy への開示でも不十分でした この投稿を公開する前に、発見内容を GoDaddy セキュリティチームに直接共有したかったため、フルリポートを含めて
security@godaddy.com へメールを送信しました。しかしメッセージはバウンス(返信不能)しました。
- GoDaddy の自動返信: 「secureservernet.onmicrosoft.com にある管理者が作成したカスタムメイルフロー規則により、あなたのメッセージがブロックされました。私たちはこのメッセージが届き、良好な状態であることを願っています。この電子メール宛先はもう監視されていません。貴方のニーズに対応するため、2 つの一般的なオプションをご案内します:1. アブユスレポートを送信するには、当社のアブユス報告フォームをご覧ください。2. 脆弱性情報を提出したい場合は、バウンティプログラム https://hackerone.com/godaddy-vdp をご覧ください。」
そこで私は HackerOne を通じて同じ報告を行いました(報告番号:#3696718)。
4 日間の停電中に発生したパターンと同じことが起こりました。公式チャネルは機能せず、代替経路を利用するにはそれを回避する方法を知る必要があります。多くの誠実な人がセキュリティ問題を発見しても HackerOne アカウントを持っているわけではありません。彼らはメールを送るだけです。GoDaddy が公開のセキュリティ開示用メールアドレスを持たないのはどうすればよいのでしょうか。
元の転送が単なるエージェントのミスか、リカバリーワークフローの不具合によるものかはさておき、それは依然としてセキュリティ上の問題です。「何かを発見した」状態から「GoDaddy の人間が確認している」状態へ至るクリーンなパスがありません。
GoDaddy の注意を引く唯一の方法は離脱することです。
Lee 氏は影響を受けた組織全体に及ぶ 4 日間のストレスと生産性低下について憤っています。しかし、彼の方が心配しているのは今後どうなるかという点です。 Apparently、もしドメインが GoDaddy でホストされている場合、この脅威から身を守る方法がないようです。さらに、GoDaddy の転送に対する異議申し立てにも効率的な手段が存在しないように感じられます。
Flagstream はおそらくすべてのドメインを GoDaddy から移行させることになります。それが唯一の防衛策であり、GoDaddy が対応しそうな唯一のエスカレーション経路です。
リスクにさらされているのはあなたですか? あなたのドメインは GoDaddy でホストされていますか?もしドメインが GoDaddy アカウントから消え、 Entire ビジネスがアクセス不能になったとしたら、あなたは何をしますか?